Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent
Przy trwającym zdarzeniu powiadom także osobę obsługującą IT w firmie. Nie przesyłaj haseł.Zadzwoń: +48 532 075 199

Pomoc przy incydencie

Kliknąłeś podejrzany link lub podałeś dane?

Pierwsze kroki po phishingu w firmie: ustalenie, czy podano hasło, pobrano plik, zatwierdzono MFA i które konto trzeba zabezpieczyć.

Kliknięcie linku, podanie hasła i uruchomienie pliku to różne zdarzenia. Opisz dokładnie, co nastąpiło, i powiadom osobę odpowiedzialną za IT. Szybkie zgłoszenie pozwala dobrać właściwą reakcję.

Pierwsze kroki

  1. Zamknij podejrzaną stronę i nie zatwierdzaj kolejnych próśb o logowanie.
  2. Zapisz, czy podano hasło, kod, dane karty lub zatwierdzono powiadomienie MFA.
  3. Jeśli uruchomiono plik, przerwij pracę i skonsultuj izolację urządzenia z IT.
  4. Przy ujawnieniu danych dostępowych zabezpiecz konto z zaufanego urządzenia z pomocą administratora.
  5. Zachowaj oryginalną wiadomość; ustal bezpieczny sposób przekazania jej do analizy.

Czego nie robić pochopnie

Nie wracaj na podejrzaną stronę w celu sprawdzenia, jak wyglądała. Nie rozsyłaj aktywnego linku do całego zespołu. Program oferowany przez nadawcę jako „narzędzie usuwania wirusa” może być częścią oszustwa.

Jak ustalamy zakres zdarzenia

Jeżeli wykonano płatność, nie czekaj na zakończenie analizy technicznej — skontaktuj się z bankiem oficjalnym kanałem. Jeśli przekazano dokumenty, ustal ich zakres z osobą odpowiedzialną za dane w firmie.

Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.

Co przygotować do kontaktu

Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.

Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.

Po opanowaniu sytuacji

Wyjaśniamy zespołowi, po czym rozpoznać podobną wiadomość i komu ją zgłosić. Z administratorem ustalamy potrzebne zmiany w ochronie poczty, logowaniu i procedurach potwierdzania płatności.

Przeczytaj co zrobić po kliknięciu linku phishingowego lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.